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(57) Abstract: The invention relates to a method for pro- 
viding postal deliveries with franking stamps, whereby a 
customer system controls the printing of franking stamps 
on postal deliveries Hie inventive method enables infor- 
mation concerning the franking stamps that have been cre- 
ated by a print command, for which no postal delivery is 
to take place, to be recorded in a file. 

(57) Zusaininenfassung: Die Erfindung betrifft ein 
Verfahren zum Versehen von Poslsendungen mil 
Frankierungsvermerken, wobei ein Kundensystem ein 
Drucken von I'rankiervermerken auf Postsendungcn 
steuert. Hrfindt c vird das Verfahren so 

durchgefuhrt, dass in einer Datei erfasst wird, fur welche 
durch einen Druckbefehl erzeugle Frankiervermerke 
keine Versendung einer Postsendung erfolgt. 
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Verfahren zum Versehen von Postsendungen mit 
Frankierungsvermerken 

5 Beschreibung: 

Die Erfindung betrifft ein Verfahren zum Versehen von 
Postsendungen mit Frankierungsvermerken, wobei ein 
Kundensystem ein Drucken von Frankierungsvermerken auf 
10 Postsendungen steuert. 

Es ist bekannt, eine Frankierung durch Wiedergabe von 
digitalisierten Daten in verschliisselter Form zu erzeugen. 
Dieses Verfahren wird wegen seiner bevorzugten Durchf iihrung 
15 auf Personal Computer nachfolgend zusammenf assend kurz als 

PC- Frankierung bezeichnet. Die Bezeichnung PC -Frankierung ist 
jedoch in keiner Weise einschrankend zu verstehen, da die 
Erzeugung von digitalen Daten an beliebigen Computern 
erfolgen kann und nicht auf Personal Computer beschrankt ist. 

2 0 Der Begriff „ Computer" ist in keiner Weise einschrankend zu 

verstehen. Es handelt sich hierbei urn eine beliebige, zur 
Durchf iihrung von Berechnungen geeignete Einheit, 
beispielsweise eine Workstation, einen Personal Computer, 
einen Micro Computer Oder eine zur Durchf iihrung von 
25 Berechnungen geeignete Schaltung. Beispielsweise kann es sich 
auch urn einen personlichen digitalen Assistenten (PDA) 
handeln . 

Eine Darstellung des von der Deutschen Post AG geplanten 

3 0 Frankierungsverfahrens wurde der Of f entlichkeit durch 

Veroffentli chung im Internet zuganglich gemacht . 

Die vorgestellte PC -Frankierung enthalt mehrere Schritte, in 
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denen ein Kunde einen Portobetrag ladt, aus dem Portobetrag 
Frankiervermerke erzeugt und auf einem Drucker ausdruckt. Der 
Ausdruck erfolgt in Form eines PC-Frankiervermerks, der einen 
maschinenlesbaren, zweidimensionalen Matrixcode ehthalt, der 
5 zur Priifung der Giiltigkeit des Frankiervermerks herangezogen 
werden kann. 

Die mit dem PC-Frankiervermerk versehene Sendung kann bei dem 
Postdienstleister eingeliefert werden. Der Postdienstleister 
10 befordert die Sendung nach Uberpriifung der Giiltigkeit des 
Frankiervermerks . 

Urn eine missbrauchliche Erzeugung von Frankiervermerken zu 
verhindern, erfolgt eine Verringerung des zur Verfiigung 
15 stehenden Portobetrages, sobald ein entsprechender 
Druckbefehl ausgelost wurde. 

Es besteht hierbei das Problem, dass nach Ausgabe des 
Druckbefehls, jedoch vor dem tatsachlichen Ausdruck des 
20 Frankierungsvermerks die Druckdaten verloren gehen konnten. 
Dies kann beispielsweise bei einem Systemabsturz , einem 
Stromausf all, bei Papierstaus oder bei einem Ausdruck mit 
einer leeren Tintenpatrone oder leerer Tonerkassette 
. erfolgen. 

25 

Der Erfindung liegt die Aufgabe zugrunde, ein gattungsgema£es 
Verfahren so weiterzuentwickeln, dass eine Belastung des 
Benutzers mit Gebuhrenbetragen uber nicht zur Versendung von 
Postsendungen verwendete Frankiervermerke vermieden wird. 



ErfindungsgemaS wird diese Aufgabe dadurch gelost, dass in 
einer Datei erfasst wird, fur welche durch einen Druckbefehl 
erzeugte Frankiervermerke keine Versendung einer Post sendung 
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erfolgt. 

Eine besonders einfache Erstattung von Gebuhrenbetragen ist 
dadurch moglich, dass die Datei in ein 
5 Gebiihrenerstattungsformular ubernommen wird. 

ZweckmaEigerweise wird das Verfahren so durchgef iihrt , dass 
die Datei und/oder das Gebiihrenerstattungsformular an eine 
Erstattungsstelle iibermittelt werden. 

10 

Zur Erhohung der Datensicherheit ist es vorteilhaft, dass die 
Ubermittlung an einen Server erfolgt, und dass das 
Kundensystem Identif ikationsdaten uber die nicht zu 
versendenden Sendungen an den Server iibermittelt, und dass 
15 der Server die Identif ikationsdaten an wenigstens eine 
Uberpriifungsstelle weiterleitet . 

Bei dem Server handelt es sich vorzugsweise urn einen 
logischen Knoten eines Kommunikationsnetzwerkes , jedoch kann 
20 auch ein sonstiger mit Schnittstellen ausgestatteter 

Computer, beziehungsweise eine sonstige Berechnungseinheit , 
als Server verwendet werden. 

Durch die Ubermittlung der Identif ikationsdaten wird ein 
25 Missbrauch der automatisierten Erstattungsmoglichkeit 

vermieden. Uberpriifungsstellen, die vorteilhaf terweise in 
Brief zentren angeordnet sind, die jedoch auch auSerhalb der 
Brief zentren, beispielsweise an einer oder mehreren zentralen 
Stellen, zusammengef asst sind, konnen eine Sendung, die . 
3 0 eingeliefert wurde, obwohl der zu ihrer Erzeugung verwendete 
Freimachungsvermerk von dem Kundensystem als nicht versandt 
markiert wurde, erkennen. 
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Daher ist es moglich, dass die Datei, beziehungsweise das 
Gebiihrenerstattungsformular unverschliisselt in dem 
Kundensystem gespeichert werden. Eine missbrauchliche Eingabe 
von Angaben iiber nicht zur Versendung von Postsendungen 
5 verwendete Frankierwerte kann durch Aussortierung solcher 

Sendungen, zu denen die Briefzentren eine Nachricht erhalten 
haben, dass sie als Nichtversand gelten, entdeckt werden. 

Auch eine manuelle Eingabe von Sendungsdaten kann von dem 
10 System zugelassen werden, da ein Missbrauch dieser manuellen 
Eingabemoglichkeit vermieden werden kann. 

Beispielsweise kann der Benutzer des Kundensys terns manuell 
Daten iiber nicht versandte Sendungen eingeben. Eine derartige 
15 manuelle Eingabe kann wahlweise - beispielsweise durch 
Einfiihrung einer Verschlusselung - ausgeschlossen oder 
zugelassen werden. In dem Pall, dass eine manuelle 
Dateneingabe zugelassen ist, kann der Benutzer des 
Kundensystems beispielsweise einen mit einem Frankiervermerk 

2 0 gekennzeichneten Brief bogen vor einer Versendung entnehmen, 

beispielsweise, wenn er nachtraglich beschlossen hat, den mit 
dem Frankiervermerk gekennzeichneten Briefbogen nicht zu 
versenden. 

25 Eine weitere Erhohung der Datensicherheit ist dadurch 

moglich, dass eine Gebuhrenerstattung nur erfolgt, wenn dem 
Formular iiber die zu erstattenden Frank i eve rmerke Belege iiber 
den Nichtversand oder den Nichtausdruck beigefiigt werden. 

3 0 Diese Belege werden beispielsweise von dem System 

automatisiert erstellt, beispielsweise durch ein Scannen der 
betref fenden Frankiervermerke oder durch Protokollierung von 
Systemdaten iiber das Nichtausdrucken des Frankiervermerks . 
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Eine elektronische Speicherung dieser Angaben ist besonders 
vorteilhaft, weil so eine automatisierte Uberpriifung 
ermoglicht wird. 

5 

Vorzugsweise erfolgt der Versand elektronisch, beispielsweise 
durch eine Nachricht in einem Kommunikationssystem, eine 
' e-mail oder durch Eingabe in eine Web-Seite. 

10 Weitere Vorteile, Besonderheiten und zweckmaSige 
Weiterbildungen der Erfindung ergeben sich aus den 
Unteranspriichen und der nachf olgenden Darstellung bevorzugter 
Ausfiihrungsbeispiele anhand der Zeichnungen. 

15 Von den Zeichnungen zeigt 

Pig. 1 ein Kundensystem zur Erzeugung von Freimachungsver- 
merken; 

2 0 Fig. 2 ein Gesamtsystem aus einem Kundensystem und einem 
externen Server und 

Fig. 3 eine Bildschirmmaske, welche Inf ormationen liber die 
nicht versandte Sendung enthalt . 

25 

Das in Fig. l dargestellte Kundensystem umfasst 
beispielsweise einen Personal Computer 1 mit einem Bildschirm 
2, einer Tastatur 3, einer Maus 4 und einem angeschlossenen 
Drucker 5 . 

30 

Das Kundensystem ist nicht von der dargestellten Hardware 
abhangig, sondern kann vielfaltige materielle Formen 
aufweisen, beispielsweise kann es in einem einzelnen 



WO 02/39390 



PCT/DE01/04129 



6 

Speichermodul, beispielsweise einer Chip-Karte, gespeichert 
sein. 

Bei dem in Fig. 2 dargestellten Gesamtsystem befindet sich 
das Kundensystem in Kontakt mit einem externen Server. 
Vorteilhaf terweise wird der externe Server durch ein 
Ladezentrum (Werttibertragungszentrum) gebildet. 

Bei dem Server kann es sich urn einen beliebigen Computer 
handeln. Die Bezeichnung Server hat keine einschrankende 
Bedeutung, sondern verweist auf die zusatzliche Moglichkeit, 
Daten gezielt uber Schnittstellen auszutauschen. 

Eine der Schnittstellen wird vorzugsweise durch das 
Kundensystem bereitgestellt . Diese Schnittstelle, die 
nachfolgend als Kundenschnittstelle bezeichnet wird, erlaubt 
eine Eingabe von Daten liber elektronisch erzeugte, jedoch 
nicht zum Versand von Postwertzeichen benutzte, 
Frankierve rme r ke . 

Vorzugsweise enthalt das Kundensystem ein Sicherungsmodul, 
das eine f alschungssichere Erzeugung von Frankiervermerken 
ermoglicht . 

Das Kundensystem ist vorzugsweise Teil eines Gesamtsystems, 
das in alien Bestandteilen Uberpriif ungs - und 
Sicherheitsmechanismen enthalt. 

Ein weiterer Bestandteil des Gesamtsystems ist beispielsweise 
ein Werttibertragungszentrum. Die Eigenschaf ten des 
Wertubertragungszentrums, die ein unberechtigtes Laden von 
Abrechnungsbetragen verhindern, sind nicht dargestellt, da 
das Kundensystem mit einem beliebigen derart gesicherten 
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Wertubertragungszentrum verbunden werden kann. 
Sicherheitsarchitektur 

Fur die PC-Frankierung ist eine grundsatzliche 
5 Sicherheitsarchitektur vorgesehen, die die Vorteile 
verschiedener, bestehender Ansatze verbindet und mit 
einfachen Mitteln ein hoheres MaE an Sicherheit bietet. 

Die Sicherheitsarchitektur umfasst vorzugsweise im 
10 Wesentlichen drei Einheiten, die in einer bevorzugten 
Anordnung in Fig. 2 dargestellt sind: 

• Ein Wertubertragungszentrum, in dem die Identitat des 
Kunden und seines Kundensystems bekannt ist. 
15 • Ein Sicherungsmodul, das die als nicht durch den Kunden 
manipulierbare Hard- /Software die Sicherheit im 
Kundensystem gewahrleistet (z.B. Dongle Oder Chipkarte bei 
Of f line-Losungen bzw. gleichwertige Server bei Online- 
Losungen) . 

2 0 • Ein Brief zentrum, in dem die Gultigkeit der 

Freimachungsvermerke gepriift, beziehungsweise 
Manipulationen am Wertbetrag sowie am Freimachungsvermerk 
erkannt werden. 

25 Die einzelnen Prozessschritte, die im 

Wertubertragungszentrum, Kundensystem und Briefzentrum 
erfolgen, sollen im Folgenden in Form einer Prinzipskizze 
dargestellt werden. Der genaue technische 
Kommunikationsprozess weicht hingegen von dieser 

30 prinzipiellen Darstellung ab (z.B. mehrere 

Kommunikationsschritte zur Erlangung einer hier dargestellten 
Ubertragung) . Insbesondere wird in dieser Darstellung eine 
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vertrauliche und integere Kommunikation zwischen 

identif izierten und authentisierten Kommunikationspartnern 

vorausgesetzt . 

5 Kundensystem 

1. Innerhalb des Sicherungsmoduls wird eine Zufallszahl 

erzeugt und zwischengespeichert , die dem Kunden nicht zur 
Kenntnis gelangt. 

10 2 . Innerhalb des Sicherungsmoduls wird die Zufallszahl 
zusammen mit einer eindeutigen Identif ikationsnummer 
(Sicherungsmodul-ID) des Kundensystems , beziehungsweise 
des Sicherungsmoduls, derart kombiniert und verschlusselt , 
dass nur das Wertubertragungszentrum in der Lage ist, eine 

15 Entschlusselung durchzuf uhren . 

In einer besonders bevorzugten Ausf iihrungsf orm wird die 
Zufallszahl zusammen mit einem zuvor vom 

Wertubertragungszentrum ausgegebenen Sitzungsschliissel und 
20 den Nutzdaten der Kommunikation (Beantragung der 

Einrichtung eines Abrechnungsbet rages) mit dem 
offentlichen Schliissel des Wertubertragungszentrums 
verschlusselt und mit dem privaten Schliissel des 
Sicherungsmoduls digital signiert. Hierdurch wird 
25 vermieden, dass die Anfrage bei jedem Laden eines 

Abrechnungsbetrages dieselbe Gestalt hat und zum 
missbrauchlichen Laden von Abrechnungsbetragen 
herangezogen werden kann (Replay-Attack) . 

3 0 3. Die kryptographisch behandelten Inf ormationen aus dem 
Kundensystem werden an das Wertubertragungszentrum im 
Rahmen des Ladens eines Abrechnungsbetrages ubertragen. 
Weder der Kunde noch Dritte konnen diese Inf ormationen 
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entschliisseln. 

In der Praxis wird die asymmetrische Verschliisselung mit dem 
of fentlichen Schlussel des Kommunikationspartners 
5 (Wertubertragungszentrum, beziehungsweise Sicherungsmodul) 
angewandt . 

Bei der Moglichkeit eines vorhergehenden Austausches von 
Schliisseln kommt eine symmetrische Verschlusselung ' 
10 gleichfalls in Betracht. 

Wertubertragungszentrum 

4. Im Wertubertragungszentrum wird unter anderem die 
Zufallszahl, die der Identif ikationsnummer des 

15 Sicherungsmoduls (Sicherungsmodul -ID) zugeordnet werden 

kann, entschlusselt . 

5. Durch Anfrage in der Datenbank-Freimachung wird die 
Sicherungsmodul- ID einen Kunden der Deutschen Post 

20 zugeordnet. 

6. Im Wertubertragungszentrum wird eine 
Ladevorgangsidentif ikationsnummer gebildet, die Teile der 
Sicherungsmodul -ID, die Hohe eines Abrechnungsbet rages 

25 etc. beinhaltet. Die entschliisselte Zufallszahl wird 

zusammen mit der Ladevorgangsidentif ikationsnummer derart 
verschlusselt , dass nur das Brief zentrum in der Lage ist, 
eine Entschlusselung durchzuf iihren . Der Kunde ist hingegen 
nicht in der Lage, diese Inf ormationen zu entschliisseln. 

3 0 (Die Ladevorgangsidentif ikationsnummer wird zusatzlich in 

einer vom Kundensystem entschlusselbaren Form 
verschlusselt) . In der Praxis erfolgt die Verschlusselung 
mit einem symmetrischen Schlussel nach TDES, der 
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ausschlieJSlich im Wertubertragungszentrum sowie in den 
Brief zentren vorhanden ist. Die Verwendung der 
symmetrischen Verschliisselung an dieser Stelle ist 
begriindet durch die Forderung nach schnellen 
5 Entschliisselungsverfahren durch die Produktion. 

7. Die verschliisselte Zuf allszahl und die verschliisselte 
Ladevorgangsidentif ikationsnummer werden an das 
Kundensystem iibertragen. Weder der Kunde noch Dritte 

10 konnen diese Inf ormationen entschliisseln. Durch die 

alleinige Verwaltung des posteigenen, vorzugsweise 
symmetrischen Schlussels im Wertubertragungszentrum und in 
den Brief zentren kann der Schliissel jederzeit ausgetauscht 
und Schliissellangen konnen bei Bedarf geandert werden. 

15 Hierdurch wird auf einfache Weise eine hohe 

Manipulationssicherheit gewahrleistet . In der Praxis wird 
die Ladevorgangsidentif ikationsnummer dem Kunden 
zusatzlich in nicht verschliisselter Form zur Verfugung 
gestellt . 

20 

Kundensys t em 

8. Der Kunde erfasst im Rahmen der Erstellung eines 
Freimachungsvermerks die sendungsspezif ischen 

Inf ormationen oder Sendungsdaten (z.B. Porto, Sendungsart 
25 etc.), die in das Sicherungsmodul iibertragen werden. 

9 . Innerhalb des Sicherungsmoduls wird ein Hash-Wert unter 
anderem aus folgenden Inf ormationen gebildet 

• Ausziigen aus den Sendungsdaten (z.B. Porto, 
3 0 Sendungsart, Datum, PLZ etc.), 

• der zwischengespeicherten Zufallszahl (die im Rahmen 
des Ladens eines Abrechnungsbet rages erzeugt wurde) 
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• und gegebenenf alls der 

Ladevorgangsidentif ikationsnummer . 

. In den Freimachungsvermerk werden unter anderem 
folgende Daten iibernommen: 

• Ausziige aus den Sendungsdaten im Klartext (z.B. Porto, 
Sendungsart, Datum, PLZ etc.), 

• die verschliisselte Zufallszahl und die verschliisselte 
Ladevorgangsidentif ikationsnummer aus dem 
Wertubertragungszentrum und 

• der innerhalb des Sicherungsmoduls gebildete Hash-Wert 
aus Sendungsdaten, Zufallszahl und 

Ladevorgangs ident i f ikat ionsnummer . 

Brief zentrum 

11. Im Brief zentrum werden zunachst die Sendungsdaten 
gepriif t . Stimmen die in den Freimachungsvermerk 
iibernommenen Sendungsdaten nicht mit der Sendung iiberein, 
so liegen entweder eine Falschf rankierung, eine 
Phantasie- oder eine Schmiermarke vor. Die Sendung ist 
der Entgeltsicherung zuzufiihren. 

12 . Im Brief zentrum werden die Zufallszahl und die 
Ladevorgangsidentifikationsnummer, die im Rahmen des 
Abrechnungsbetrages an das Kundensystem iibergeben wurden, 
entschlusselt. Hierzu ist im Brief zentrum nur ein 
einziger (symmetrischer) Schliissel erf orderlich. Bei 
Verwendung von individuellen Schliisseln ware jedoch statt 
dessen eine Vielzahl von Schliisseln einzusetzen. 

13 . Im Brief zentrum wird nach demselben Verf ahren wie in dem 
Sicherungsmodul ein Hash-Wert aus folgenden Inf ormationen 
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gebildet : 

• Ausziigen aus den Sendungsdaten, 

• der entschliisselten Zufallszahl 

• der entschliisselten Ladevorgangsidentif ikationsnummer . 

14 . Im Brief zentrum werden der selbstgebildete und der 
iibertragene Hash-Wert verglichen. Stimmen beide iiberein, 
so wurde der iibertragene Hash-Wert mit derselben 
Zufallszahl gebildet, die auch dem 
Wertiibertragungszentrum im Rahmen des Ladens des 
Abrechnungsbetrages ubermittelt wurde. Demnach handelt es 
sich sowohl urn einen echten, giiltigen Abrechnungsbetrag 
als auch urn Sendungsdaten, die dem Sicherungsmodul 
bekanntgegeben wurden (Giiltigkeitspruf ung) . Vom Aufwand 
her entsprechen die Entschliisselung, die Bildung eines 
Hash-Wertes und der Vergleich von zwei Hash-Werten 
theoretisch dem einer Signaturprufung. Aufgrund der • 
symmetrischen Entschliisselung entsteht jedoch gegeniiber 
der Signaturpriifung ein zeitlicher Vorteil . 

15 . Uber eine Gegenpriif ung im Hint ergrundsys tern konnen im 
Nachhinein Abweichungen zwischen geladenen 
Abrechnungsbetragen und Frankierbetragen ermittelt werden 
(Uberpriifung hinsichtlich Sendungsdubletten, 
Saldenbildung im Hint ergrundsys tern) . 

Die dargestellte grundsatzliche Sicherheitsarchitektur 
umfasst nicht die separat abgesicherte Verwaltung der 
Abrechnungsbetrage (Borsenfunktion) , die Absicherung der 
Kommunikation zwischen Kundensystem und dem 

Wertiibertragungszentrum, die gegenseitige Identif izierung von 
Kundensystem und Wertiibertragungszentrum und die 
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Initialisierung zur sicheren Betriebsauf nahme eines neuen 
Kundensystems . 

Angriffe auf die Sicherheitsarchitektur 
5 Die beschriebene Sicherheitsarchitektur ist sicher gegeniiber 
Angriffen durch Folgendes : 

• Dritte konnen die im Internet mitgeschnittene (kopierte) 
erfolgreiche Kommunikation zwischen einem Kundensystem und 
dem Wertubertragungszentrum nicht zu betriigerischen 

10 Zwecken nutzen (Replay-Attacke) . 

• Dritte Oder Kunden konnen gegeniiber dem 
Wertubertragungszentrum nicht die Verwendung eines 
ordnungsgemafien Kundensystems durch ein manipuliertes 
Kundensystem vortauschen. Spiegelt ein Dritter oder ein 

15 Kunde die Ubertragung einer Zufallszahl und einer Safe- 

Box- ID vor, die nicht innerhalb eines Sicherungsmoduls 
erzeugt wurden, sondern ihm bekannt sind, so scheitert das 
Laden der Abrechnungsbetrage entweder an der separat 
durchgefu.hr ten Identif ikation des rechtmaSigen Kunden 

2 0 durch Benutzername und Kennwort oder an der Kenntnis des 

privaten Schliissels des Sicherungsmoduls, der dem Kunden 
unter keinen Umstanden bekannt sein darf . (Deshalb ist der 
Initialisierungsprozess zur Schliisselerzeugung in dem 
Sicherungsmodul und die Zertif izierung des of f entlichen 
25 Schliissels durch den Kundensystemanbieter geeignet 

durchzuf iihren . ) 

• Dritte oder Kunden konnen nicht mit einem vorgetauschten 
Wertubertragungszentrum giiltige Abrechnungsbetrage in ein 
Kundensystem laden. Spiegelt ein Dritter oder ein Kunde 

3 0 die Funktionalitat des Wertiibertragungszentrums vor, so 

gelingt es diesem vorgespiegelten Wertubertragungszentrum 
nicht, eine verschliisselte 
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Ladevorgangsidentif ikationsnummer zu erzeugen, die im 
Brief zentrum ordnungsgemaS entschlusselt werden kann. 
Zudem kann das Zertifikat des of f entlichen Schliissels des 
Wertubertragungszentrums nicht gefalscht werden. 
5 • Kunden konnen nicht unter Umgehung des 

Wertubertragungszentrums einen Freimachungsvermerk 
erstellen, dessen Ladevorgangsidentif ikationsnummer derart 
verschliisselt ist, dass sie im Brief zentrum als giiltig 
entschlusselt werden konnte. 

10 

Zur Erhohung der Datensicherheit, insbesondere beim Suchen, 
ist eine unbegrenzte Anzahl von Zuf allszahlen zur Hash-Wert- 
Bildung heranzuziehen. 

15 • Die Lange der Zufallszahl ist daher m6glichst groS uhd 
betragt vorzugsweise mindestens 12 byte (96 bit) . 

Die eingesetzte Sicherheitsarchitektur ist durch die 
Mdglichkeit, kundenspezif ische Schlussel einzusetzen, ohne 

2 0 dass es notwendig ist, in zur Entschliisselung bestimmten 

Stellen, insbesondere Brief zentren, Schlussel bereit zu 
halten, den bekannten Verfahren uberlegen. Diese 
vorteilhafte Ausgestaltung ist ein wesentlicher 
Unterschied zu den bekannten Systemen nach dem 

25 Information-Based Indicia Program (IBIP) . 



Vorteile der Sicherheitsarchitektur 
Folgende Merkmale zeichnen die beschriebene 
30 Sicherheitsarchitektur gegeniiber dem bekannten IBIP-Modell 
des US Postal Services der USA aus: 

• Die eigentliche Sicherheit wird in den Systemen der 
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Deutschen Post (Wertiibertragungszentrum, Brief zentrum, 
Entgeltsicherungssystem) gewahrleistet und liest damit 
vollstandig im Einf lussbereich der Deutschen Post. 

• Es werden im Freimachungsvermerk keine Signaturen, sondern 
5 technisch gleichwertige und ebenso sichere (symmetrisch) 

verschliisselte Daten und Hash-Werte angewandt . Hierzu wird 
im einfachsten Falle nur ein symmetrischer Schlussel 
verwendet, der alleine im Einf lussbereich der Deutschen 
Post liegt und somit leicht austauschbar ist. 
10 • Im Brief zentrum ist eine Uberpriifung aller 

Preimachungsmerkmale (nicht bloS stichprobenweise) 
moglich. 

• Das Sicherheitskonzept basiert auf einem einfachen, in 
sich geschlossenen Priifkreislauf , der in Einklang mit 

15 einem hierauf angepassten Hintergrundsystem steht. 

• Das System macht selbst ansonsten kaum f eststellbare 
Dubletten erkennbar. 

• Ungiiltige Phantasiemarken sind mit diesem Verfahren mit 
hoher Genauigkeit erkennbar. 

2 0 • Neben der Plausibilitatspriif ung kann bei alien 
Freimachungsvermerken eine Uberpriifung der 
Ladevorgangsidentif ikationsnummer in Echtzeit erfolgen. 

Sendungsarten 

Mit der PC-Frankierung konnen alle Produkte des 
Versendungsdienstleisters wie beispielsweise „Brief national" 
(einschlieElich Zusatzleistungen) und „Direkt Marketing 
national" gemaS einer vorhergehenden Festlegung durch den 
Versendungsdienst leister freigemacht werden. 

Ein Einsatz fur andere Versandf ormen wie Paket- und 
Expresssendungen ist gleichermafien moglich. 



25 



30 
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Der Gebiihrenbetrag , der maximal iiber das 

Wertiibertragungszentrum geladen werden kann, wird auf einen 
geeigneten Betrag festgelegt. Der Betrag kann je nach 
5 Anforderung des Kunden und dem Sicherheitsbedtirfnis des 

Postdienstleisters gewahlt werden. Wahrend fur einen Einsatz 
im Privatkundenbereich ein Gebiihrenbetrag von maximal 
mehreren hundert DM besonders zweckmafeig ist, werden fur 
Einsatze bei Grofikunden wesentlich hohere Gebiihrenbetrage 
10 vorgesehen. Ein Betrag in der GroSenordnung von etwa DM 500,- 
eignet sich sowohl fur anspruchsvolle Privathaushalte als 
auch fur Freiberufler und kleinere Unternehmen. Der in der 
Borse gespeicherte Wert sollte vorzugsweise den doppelten 
Wertbetrag systemtechnisch nicht iiberschreiten. 

15 

Falschf rankierte Sendungen 

Falschf rankierte und nicht zur Beforderung geeignete, bereits 
bedruckte Schreiben, Umschlage etc. mit einem gultigen 
Freimachungsvermerk werden dem Kunden gutgeschrieben. 

20 

Durch geeignete MaSnahmen, beispielsweise durch eine 
Stempelung von in dem Briefzentrum eingehenden Sendungen, ist 
es moglich f estzustellen, ob eine Sendung bereits befordert 
wurde. Hierdurch wird verhindert, dass Kunden bereits 
25 beforderte Sendungen vom Empfanger zuruck erhalten und diese 
zur Gutschrift bei dem Postdientsbetreiber , beispielsweise 
der Deutschen Post AG, einreichen. 

Die Riicksendung an eine zentrale Stelle des 
3 0 Versendungsdienstleisters, beispielsweise der Deutschen Post, 
ermoglicht ein hones MaS an Entgeltsicherung durch Abgleich 
der Daten mit Abrechnungsbetragen und die Kenntnis iiber die 
haufigsten Zusendungsgriinde . Hierdurch besteht gegebenenf alls 
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die Moglichkeit der Nachsteuerung durch Anderung der 
Einfuhrungsvoraussetzungen mit dem Ziel der Reduzierung der 
Riicksendequote . 

5 Gultigkeit von Freiraachungswerten 

Vom Kunden gekaufte Abrechnungswerte sind aus Griinden der 
Entgeltsicherung beispielsweise nur 3 Monate giiltig. Ein 
entsprechender Hinweis ist in der Vereinbarung mit dem Kunden 
aufzunehmen. Konnen Frankierwerte nicht innerhalb von 3 

1.0 Monaten aufgebraucht werden, muss vom Kundensystem die 

Kontaktierung des Wertubertragungszentrums zu einer erneuten 
, Herstellung von Freimachungsvermerken aufgenommen werden. Bei 
dieser Kontaktierung wird, wie beim ordentlichen Laden von 
Abrechnungsbetragen, der Restbetrag eines alten 

15 Abrechnungsbet rages einem neu ausgegebenen Abrechnungsbetrag 
zugeschlagen und unter einer neuen 

Ladevorgangsidentif ikationsnummer dem Kunden zur Verfiigung 
gestellt . 

2 0 Besondere betriebliche Behandlung 

Grundsatzlich konnen die Freimachungsvermerke eine beliebige 
Form aufweisen, in der die in ihnen enthaltenen Informationen 
wiedergegeben werden konnen. Es ist jedoch zweckmaJSig, die 
Freimachungsvermerke so zu gestalten, dass sie wenigstens 
25 bereichsweise die Form von Barcodes aufweisen. Bei der 
dargestellten Losung des 2D-Barcodes und der daraus 
resultierenden Entgeltsicherung sind folgende Besonderheiten 
in der Produktion zu beriicksichtigen : 

3 0 PC-frankierte Sendungen konnen iiber alle 

Einlieferungsmoglichkeiten, auch iiber Briefkasten, 
eingeliefert werden. 
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Durch die Festlegung von Zulassungsvoraussetzungen fur 
Hersteller von fur die Schnittstellen relevanten 
Bestandteilen des Frankierungs systems, insbesondere fur 
Hersteller und/oder Betreiber von Kundensystemen, wird die 
5 Einhaltung der dargestellten SicherheitsmaEnahmen weiter 
erhoht . 

Ubergeordnete Normen, Standards und Vorgaben 
International Postage Meter Approval Requirements (IPMAR) 

10 

Vorzugsweise finden die Vorschrif ten der aktuellen Fassung 
des Dokuments International Postage Meter Approval 
Requirements (IPMAR) , UPU S-30, ebenso Anwendung wie alle 
Normen und Standards, auf die in diesem Dokument verwiesen 
15 wird. Die weitestmogliche Einhaltung aller dort genannten 
„ Requirements" ist fur das Kundensystem sinnvoll. 

Digital Postage Marks: Applications, Security & Design 
Grundsatzlich finden die Vorschriften der aktuellen Fassung 

20 des Dokuments Digital Postage Marks: Applications, Security & 
Design (UPU: Technical Standards Manual) ebenso Anwendung wie 
alle Normen und Standards, auf die in diesem Dokument 
verwiesen wird. Die Einhaltung des „normativen" Inhalts sowie 
die weitestgehende Beachtung des „informativen" Inhalts 

25 dieses Dokuments ist fur das Kundensystem sinnvoll. 

Vorzugsweise finden ixber die ubergeordneten Normen und 
Standards hinaus Regelungen und Bestimmungen des jeweiligen 
Versendungsdienstleistungsunternehmens gleichfalls Anwendung. 

30 

Durch eine Zulassung lediglich solcher Systeme, die alle 
gesetzlichen Bestimmungen ebenso erfiillen wie alle Normen und 
Standards des Versendungsdienstleisters, werden 
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Datensicherheit und Zuverlassigkeit des Systems ebenso 
gewahrleistet wie seine Benutzerf reundlichkeit . 

Weitere Gesetze, Verordnungen, Richtlinien, Vorschriften 
5 Normen und Standards 

Grundsatzlich finden alle Gesetze, Verordnungen, Richtlinien, 
Vorschriften, Normen und Standards der jeweils giiltigen 
Fassung Anwendung, die zur Entwicklung und zum Betrieb eines 
technischen Kundensystems in der konkreten Auspragung zu 
10 beachten sind. 

Systemtechnische Interoperabilitat 

Die systemtechnische Interoperabilitat bezieht sich auf die 
Punktionsf ahigkeit der Schnittstellen des Kundensystems, 
15 beziehungsweise auf die Einhaltung der in den 

Schnittstellenbeschreibungen spezif izierten Vorgaben. 

Schnittstelle Abrechnungsbetrag 
Kommunikationsweg, Protokolle 

20 Die Kommunikation uber die Schnittstelle Abrechnungsbetrag 
erfolgt vorzugsweise uber das offentliche Internet auf der 
Basis der Protokolle TCP/IP und HTTP. Der Datenaustausch kann 
optional per HTTP uber SSL verschlusselt werden (https) . Hier 
dargestellt ist der Soll-Prozess einer erf order lichen 

25 Ubertragung. 

Der Datenaustausch erfolgt vorzugsweise, sofern moglich, uber 
HTML- und XML-kodierte Dateien. Die textlichen und 
graphischen Inhalte der HTML-Seiten sind im Kundensystem 
30 darzustellen. 

Es erscheint empf ehlenswert , bei den Kommunikationsseiten auf 
eine bewahrte HTML-Version zuruckzugreif en und auf die 
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Verwendung von Frames, eingebetteten Objekten (Applets, 
ActiveX etc.) und ggf. animierten GIFs zu verzichten. 

Anmeldung zum Laden eines Abrechnungsbetrages (erste 
5 Ubertragung von dem Sicherungsmodul zum 
Wertubertragungszentrum) 

Im Rahmen der ersten Ubertragung von dem Sicherungsmodul zum 
Wertubertragungszentrum werden das Zertifikat des 
Sicherungsmoduls sowie ein Aktionsindikator A unverschliisselt 
10 und unsigniert iibertragen. 

Riickmeldung zur Anmeldung (erste Antwort vom 
Wertubertragungszentrum zum Sicherungsmodul) 
Die Riickmeldung des Wertiibertragungszentrums enthalt das 
15 eigene Zertifikat des Wertiibertragungszentrums, einen 

verschliisselten Sitzungsschliissel und die digitale Signatur 
des verschliisselten Sitzungsschliissels . 

Zweite Ubertragung von dem Sicherungsmodul zum 

20 Wertubertragungszentrum 

Im Rahmen dieser Ubertragung sendet das Sicherungsmodul den 
neu verschliisselten Sitzungsschliissel, die verschliisselte 
Zufallszahl und den verschliisselten Datensatz mit Nutzdaten 
(Hohe eines vorab geladenen Abrechnungsbetrages, Restwert des 

25 aktuellen Abrechnungsbetrages, auf steigendes Register aller 
Abrechnungsbetrage , die letzte 

Ladevorgangsidentif ikationsnummer - (alles asymmetrisch mit 
dem offentlichen Schliissel des Wertiibertragungszentrums 
verschliisselt) . Gleichzeitig sendet das Sicherungsmodul die 
3 0 digitale Signatur dieser verschliisselten Daten. Im gleichen 
Zeitraum kann das Kundensystem weitere, nicht verschliisselte 
und nicht signierte Nutzungsprotokolle oder Nutzungsprof ile 
an das Wertubertragungszentrum senden. 
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Es ist zweckmassig, dass die Nutzungsdaten in ein 
Nutzungsprotokoll eingetragen werden und dass das 
Nutzungsprotokoll und/oder die darin vermerkten Eintrage 
5 digital signiert werden. 

Zweite Antwort vom Wertiibertragungszentrum zu dem 
Sicherungsmodul 

Das Wertiibertragungszentrum ubermittelt die symmetrisch 
10 verschliisselte Zufallszahl und die symmetrisch verschliisselte 

Ladevorgangsidentif ikationsnummer an das Sicherungsmodul. 

AuSerdem ubermittelt das Wertiibertragungszentrum die mit dem 

offentlichen Schliissel des Sicherungsmoduls erstellte 

Ladevorgangsidentif ikationsnummer, Login- Inf ormationen fur 
15 das Sicherungsmodul sowie einen neuen Sitzungsschliissel an 

das Sicherungsmodul. Die gesamten iibertragenen Daten werden 

zudem digital signiert. 

Dritte Ubertragung von dem Sicherungsmodul zum 

2 0 Wertiibertragungszentrum 

Im Rahmen der dritten Ubertragung werden von dem 
Sicherungsmodul der neue Sitzungsschliissel, die neue 
Ladevorgangsidentif ikationsnummer zusammen mit Wutzdaten zur 
Bestatigung der erf olgreichen Kommunikation allesamt in 
25 verschliisselter und digital signierter Form an das 
Wertiibertragungszentrum iibertragen. 

Dritte Antwort vom Wertiibertragungszentrum an das 
Sicherungsmodul 

3 0 Bei der dritten Antwort quittiert das Wertiibertragungszentrum 

den Erfolg der Ubertragung ohne Anwendung kryptographischer 
Verfahren. 
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Deinstallation 

Die Moglichkeit einer Deinstallation des Kundensystems muss 
durch den Kunden mdglich sein. 

5 Die detaillierte, technische Beschreibung der Schnittstelle 
Abrechnungsbetrag erfolgt mit Konzeption des posteigenen 
Wertiibertragungszentrums . 

Nutzungsprotokoll und Nutzungsprof il 
10 Im Kundensystem ist im Rahmen jeder Erzeugung eines 

Freimachungsvermerks ein Protokolleintrag zu erzeugen, der 
alle Angaben des jeweiligen Freimachungsvermerks - versehen 
mit einer digitalen Signatur des Sicherungsmoduls - enthalten 
muss. Weiterhin muss im Protokoll jeder Fehlerstatus des 
15 Sicherungsmoduls derart verzeichnet werden, dass die manuelle 
Loschung dieses Eintrags bei der Uberprufung bemerkt wird. 

Das Nutzungsprof il enthalt eine aufbereitete Zusammenf assung 
der Nutzungsdaten seit der letzten Kommunikation mit dem 

2 0 Wertubertragungszentrum. 

Ist ein Kundensystem in eine beim Kunden befindliche und eine 
zentral (z.B. im Internet befindliche) Komponente aufgeteilt, 
so muss das Nutzungsprof il in der zentralen Komponente 
25 gefuhrt werden. 

Schnittstelle Freimachungsvermerk 

Bestandteile und Auspragungen 

Das Kundensystem muss in der Lage sein, PC- 

3 0 Freimachungsvermerke zu erzeugen, die exakt den Vorgaben der 

Deutschen Post, beziehungsweise dem Rahmen der gangigen CEN- 
und UPU-Standards entsprechen. 
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PC-Freimachungsvermerke bestehen vorzugsweise aus folgenden 
drei Element en: 

• Einem 2-dimensionalen Strichcode, Barcode oder Matrixcode, 
5 in dem sendungsspezif ische Inf ormationen in 

maschinenlesbarer Form dargestellt sind. (Zweck: 

Automat is ierung in der Produktion und Entgeltsicherung der 

Deutschen Post . ) 

10 • Text in Klarschrift, der wichtige Teile der Strichcode- 
Information in lesbarer Form wiedergibt . (Zweck: 
Kontrollmoglichkeit fur den Kunden sowie in der Produktion 
und Entgeltsicherung der Deutschen Post.) 

15 • Eine den Versendungsdienstleister, beispielsweise die 

Deutsche Post, kennzeichnende Marke wie beispielsweise ein 
Posthorn. 

Spezif ikation des Dateninhaltes 
20 ZweckmaSigerweise enthalten Strichcode und Klartext des PC- 
Freimachungsvermerks folgende Inf ormationen: 



25 Tabelle: Inhalt des PC-Freimachungsvermerks 

Beschrieben wird hier nur der Inhalt des 
Freimachungsvermerks . Die Vorschrif ten des 

Versendungsdienstleisters fur den Inhalt der Adressangaben 
3 0 behalten unverandert ihre Gultigkeit. 



Spezif ikation der physikalischen Auspragung auf 
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Papier (Layout) 

Der Freimachungsvermerk ist vorteilhaf terweise im 
Anschrif tenf eld linksbiindig oberhalb der Anschrift auf der 
Sendung angebracht . 

5 

Das Anschrif tenf eld wird in der jeweils giiltigen Fassung der 
Normen des Versendungsdienstleisters spezif iziert . So werden 
insbesondere folgende Freimachungen ermoglicht: 

10 • Aufdruck auf den Brief umschlag, 

• Aufdruck auf Klebeetiketten oder 

• Verwendung von Fensterbriefumschlagen derart, dass der 
Aufdruck auf den Brief durch das Fenster vollstandig 
sichtbar ist. 

15 

Fur die einzelnen Elemente des Freimachungsvermerks gilt 
vorzugsweise: 

• Verwendet wird zuna.ch.st der Strichcode vom Type Data 
Matrix, dessen einzelne Bildpunkte eine Kantenlange von 

20 mindestens 0,5 Millimeter aufweisen sollten. 

Ira Hinblick auf lesetechnische Voraussetzungen sollte ein 
2D-Barcode in Form der Data Matrix mit einer minimalen 
PixelgroEe von 0,5 mm bevorzugt zur Anwendung kommen. Eine 
ggf . zweckmaSige Option besteht darin, die Pixel-GroKe auf 

25 0,3 mm zu reduzieren. 

Bei einer DarstellungsgroSe von 0,5 mm pro Pixel ergibt 
sich eine Kantenlange des gesamten Barcodes von ca. 18 bis 
2 0 mm, wenn alle Daten wie beschrieben eingehen. Falls es 
3 0 gelingt, Barcodes mit einer Pixelgrofie von 0,3 mm in der 
ALM zu lesen, lasst sich die Kantenlange auf ca . 13 mm 
reduzieren. 
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Eine nachtragliche Erweiterung der Spezif ikationen auf die 
Verwendung eines anderen Barcodes (z.b. Aztec) bei gleichen 
Dateninhalten ist moglich. 

5 

Eine bevorzugte Ausfiihrungsf orm des Layouts und der 
Positionierung der einzelnen Elemente des 

Freimachungsvermerks ist nachfolgend in Fig. 5 beispielhaft 
dargestellt. 

10 

Die „kritischste" GroSe ist die Hone des dargestellten 
Fensters eines Fensterbriefumschlags mit einer GroSe von 45 
mm x 90 mm. Hier dargestellt wird ein DataMatrix-Code mit 
einer Kantenlange von ca. 13 mm, der bei Verwendung der 
15 vorgeschlagenen Datenfelder nur bei einer Pixelauf losung von 
0,3 mm moglich ist. Ein Code mit einer Kantenlange von 24 mm 
lasst bezuglich der zur verfiigung stehenden Hohe keinen 
ausreichenden Raum fur Angaben zur Anschrift. 

2 0 Druckqualitat und Lesbarkeit 

Verantwortlich fur den einwandf reien Aufdruck des 
Freimachungsvermerks sind der Hersteller des Kundensys terns im 
Rahmen des Zulassungsverf ahrens sowie der Kunde im spateren 
Betrieb. Hierzu ist der Kunde durch geeignete Hinweise in 

25 einem Benutzerhandbuch und einem Hilfesystem hinzuweisen. 

Dies gilt insbesondere fur das saubere Haften von Etiketten 
und das Verhindern des Verrutschens (von Teilen) des 
Freimachungsvermerks auSerhalb des sichtbaren Bereichs von 
Fensterbrief umschlagen . 

30 

Die maschinelle Lesbarkeit von Freimachungsvermerken steht in 
Abhangigkeit von der verwendeten Druckauf losung und vom 
Kontrast. Sollen statt schwarz auch andere Farben zur 
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Anwendung kommen, so ist mit einer geringeren Leserate zu 
rechnen. Es ist davon auszugehen, dass die geforderte 
Leserate bei einer im Drucker verwendeten Auflosung von 300 
dpi („dots p_er inch") bei hohem Druck-Kontrast gewahrleistet 
5 werden kann; das entspricht etwa 120 Bildpunkten pro 
Zentimeter . 

Testdrucke 

Das Kundensystem muss in der Lage sein, Freimachungsvermerke 
10 zu produzieren, die in Auspragung und GroSe giiltigen 

Freimachungsvermerken entsprechen, jedoch nicht fur den 
Versand bestimmt sind, sondern fur Kontrollausdrucke und der 
Drucker-Feinjustierung dienen. 

15 Vorzugsweise ist das Kundensystem so gestaltet, dass die 
Testdrucke sich in einer fur das Versendungsunternehmen 
erkennbaren Weise von tatsachlichen Freimachungsvermerken 
unterscheiden. Dazu wird beispielsweise in der Mitte des 
Freimachungsvermerks die Aufschrift „ MUSTER - nicht 

20 versenden" angebracht . Mindestens zwei Drittel des Barcodes, 
sollen durch die Aufschrift oder anderweitig unkenntlich 
gemacht werden. 

Neben echten (bezahlten) Freimachungsvermerken diirfen au&er 
25 gesondert gekennzeichneten Testdrucken keine Nulldrucke 
hergestellt werden. 

Anforderungen an das Kundensystem 
Basis-System 
3 0 trberblick und Funktionalitat 

Das Basis-System dient als Bindeglied zwischen den anderen 
Komponenten der PC-Frankierung, namentlich dem 
Wertubertragungszentrum, des Sicherungsmoduls , dem Drucker 
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und dem Kunden. Es besteht aus einem oder mehreren 
Computersystemen, zum Beispiel PCs , die ggf . auch durch ein 
Netzwerk miteinander verbunden sein konnen. 

Die Erfindung ermoglicht es, bei verschiedenen Schritten der 
Erzeugung von Freimachungsvermerken den weiteren Vorgang der 
Berechnung eines Gebiihrenbet rages zu unterbrechen. 
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Patentanspriiche : 



Verfahren zum Versehen von Postsendungen mit 
Frankierungsvermerken, wobei ein Kundensystem ein 
Drucken von Frankierungsvermerken auf Postsendungen 
steuert, dadurch gekennzeichnet, 
dass in einer Datei erfasst wird, fur welche durch einen 
Druckbefehl erzeugte Frankiervermerke keine Versendung 
einer Postsendung erfolgt. 

Verfahren nach Anspruch l,dadurch 
gekennzeichnet, dass die Inf ormationen der 
Datei in ein Gebuhrenerstattungsf ormular ubernommen 
we r den. 

Verfahren nach einem oder beiden der Anspruche 1 Oder 2, 
dadurch gekennzeichnet, dass die 
Datei und/oder das Gebuhrenerstattungsf ormular an eine 
Erstattungsstelle ubermittelt werden. 

Verfahren nach Anspruch 3, dadurch 
gekennzeichnet, dass die Ubermittlung an 
einen Server erfolgt und dass das Kundensystem 
Identif ikationsdaten iiber die nicht zu versendenden 
Sendungen an den Server ubermittelt, und dass der Server 
die Identif ikationsdaten an wenigstens eine 
Uberpriifungss telle weiterleitet . 



Verfahren nach Anspruch 3, dadurch 
gekennze i chnet, dass die Ubermittlung durch 
eine e-mail erfolgt. 
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6. Verfahren nach einem oder beiden der Anspriiche 3 oder 4, 
dadurch gekennzeich.net, dass die 
Ubermittlung an eine Webseite erfolgt. 
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